Authentifizierung

Smartcards

Die Citrix Workspace-App für Android unterstützt die Authentifizierung über Citrix Gateway mit den folgenden Methoden, abhängig von Ihrer Edition:

  • Keine Authentifizierung (nur Standard- und Enterprise-Versionen)
  • Domänenauthentifizierung
  • SMS-Passcode (Einmal-PIN)-Authentifizierung
  • Smartcard-Authentifizierung

Die Citrix Workspace-App für Android unterstützt jetzt die folgenden Produkte und Konfigurationen.

Smartcard-Lesegeräte:

  • BaiMobile 3000MP USB Smartcard-Lesegerät

Smartcards:

  • PIV-Karten
  • Common Access Cards

Konfigurationen:

  • Smartcard-Authentifizierung bei Citrix Gateway mit StoreFront 2 oder 3 und Citrix Virtual Apps and Desktops 7.x und höher.

Hinweise:

  • Andere tokenbasierte Authentifizierungslösungen können mit RADIUS konfiguriert werden. Informationen zur SafeWord-Token-Authentifizierung finden Sie unter Konfigurieren der SafeWord-Authentifizierung.
  • Die schnelle Smartcard unterstützt derzeit keine Smartcards mit Elliptic Curve Cryptography (ECC).

Verwenden von Smartcards

Voraussetzung

Um Smartcards für den Zugriff auf Apps zu verwenden:

  1. Wenn Sie die Citrix Workspace-App automatisch konfigurieren möchten, um beim Erstellen eines Kontos auf Apps zuzugreifen, geben Sie im Feld Adresse die gültige URL Ihres Stores ein. Beispiel:

    • .organization.com
    • netscalervserver.organization.com
  2. Stecken Sie die Smartcard zusammen mit dem unterstützten Lesegerät in Ihr Android-Gerät. Die Citrix Workspace-App erkennt die Smartcard automatisch.

    Smartcard

  3. Wählen Sie die Option Smartcard verwenden zur Authentifizierung.

Hinweis:

  • Ihr Zugriff auf den Store bleibt etwa eine Stunde lang gültig. Danach müssen Sie sich erneut anmelden, um Ihren Zugriff zu aktualisieren oder andere Apps zu starten.

Unterstützung für FIDO2-basierte Authentifizierung beim Verbinden mit einer HDX™-Sitzung

Ab Version 23.8.0 unterstützt die Citrix Workspace-App für Android jetzt die kennwortlose Authentifizierung innerhalb einer Citrix Virtual Apps and Desktops-Sitzung mithilfe von FIDO2-basierten Authentifizierungsmethoden.

Diese Funktion ermöglicht Benutzern die Anmeldung bei einer WebAuthn-unterstützten Website in Browsern. Zum Beispiel Google Chrome oder Microsoft Edge unter Verwendung von FIDO2-unterstützten Plattformauthentifikatoren wie Fingerabdruck und Geräte-PIN. Das einfache Öffnen einer WebAuthn-unterstützten Website löst die kennwortlose Authentifizierung aus.

Die Anmeldung bei der Citrix Workspace-App oder Desktopsitzung mithilfe der kennwortlosen Authentifizierung wird auf FIDO 2 nicht unterstützt.

Hinweis:

Roaming-Authentifikatoren wie YubiKey oder Smartcard werden in der Citrix Workspace-App für Android nicht unterstützt.

Weitere Informationen zu den Voraussetzungen für diese Funktion finden Sie unter Lokale Autorisierung und virtuelle Authentifizierung mit FIDO2 in der Dokumentation zu Citrix Virtual Apps and Desktops.

Inaktivitätstimeout für Citrix Workspace-App-Sitzungen

Der Administrator kann die zulässige Leerlaufzeit angeben. Nach Ablauf des Zeitlimits wird eine Authentifizierungsaufforderung angezeigt.

Weitere Informationen finden Sie unter Inaktivitätstimeout für Citrix Workspace-App-Sitzungen.

Unterstützung für biometrische Authentifizierung nach Inaktivität

Nach Ablauf des Inaktivitätstimers wird der Endbenutzer aufgefordert, sich mithilfe biometrischer Merkmale wie Gesichtserkennung und Fingerabdruck-Scanning zu authentifizieren.

Die robusteste Form der biometrischen Authentifizierung, die dem Endbenutzer zur Verfügung steht, hängt vom OEM seines Geräts ab, und er wird entsprechend aufgefordert.

Unterstützung für Authentifizierung mit FIDO2 beim Verbinden mit einem Cloud Store

Ab Version 24.5.0 können Benutzer sich bei der Citrix Workspace-App mithilfe der FIDO2-basierten kennwortlosen Authentifizierung anmelden, wenn sie sich mit einem Cloud Store verbinden. FIDO2 bietet eine nahtlose Authentifizierungsmethode, die es Unternehmensmitarbeitern ermöglicht, auf Apps und Desktops innerhalb virtueller Sitzungen zuzugreifen, ohne Benutzername oder Kennwort eingeben zu müssen. Diese Funktion unterstützt sowohl Roaming- (nur USB) als auch Plattformauthentifikatoren (nur PIN-Code, Gesichtserkennung und Fingerabdruck). Diese Funktion ist mit Android Version 9 und höher kompatibel.

Die FIDO2-Authentifizierung wird mit den benutzerdefinierten Chrome-Tabs unterstützt. Wenn Sie an der Verwendung der FIDO2-Authentifizierung mit WebView interessiert sind, bekunden Sie Ihr Interesse über das Google-Formular.

Hinweis:

Diese Funktion ist standardmäßig aktiviert.

YubiKey-Unterstützung für die Smartcard-Authentifizierung

Sie können jetzt die Smartcard-Authentifizierung mit YubiKey durchführen. Diese Funktion bietet eine Authentifizierungserfahrung auf einem einzigen Gerät für die Citrix Workspace™-App, virtuelle Sitzungen und veröffentlichte Apps in der VDA-Sitzung. Dadurch entfällt die Notwendigkeit, Smartcard-Lesegeräte oder andere externe Authentifikatoren anzuschließen. Es vereinfacht die Endbenutzererfahrung, da YubiKey eine Vielzahl von Protokollen wie OTP, FIDO usw. unterstützt.

Um sich bei der Citrix Workspace-App anzumelden, müssen Endbenutzer den YubiKey in ihr Android-Gerät einstecken, den Smartcard-Schalter aktivieren und ihre Store-URL angeben.

Hinweis:

Diese Funktion unterstützt nur die direkte Verbindung zur Citrix Workspace-App bei StoreFront-Bereitstellungen und nicht über Citrix Gateway. Die YubiKey-Unterstützung für die Smartcard-Authentifizierung über Citrix Gateway wird in einer zukünftigen Version verfügbar sein. Die Citrix Workspace-App für Android unterstützt nur die YubiKey 5-Serie. Weitere Informationen zu YubiKey finden Sie unter YubiKey 5-Serie.

User-Agent

Die Citrix Workspace™-App sendet in Netzwerkanfragen eine User-Agent-Zeichenfolge, die zur Konfiguration von Authentifizierungsrichtlinien verwendet werden kann, einschließlich der Umleitung der Authentifizierung an andere Identitätsanbieter (IdPs).

Hinweis:

Die in der folgenden Tabelle als Teil des User-Agent genannten Versionsnummern sind Beispiele und werden automatisch basierend auf der von Ihnen verwendeten Version aktualisiert.

Szenario Android-Telefon (WebView) Android-Telefon (benutzerdefinierter Chrome-Tab) Android Tablet (WebView) Android Tablet (Benutzerdefinierter Chrome-Tab) Android Samsung DeX Android Zebra Telefonmodus Android Zebra Docking-Modus Android HoneyWell
Cloud-Store CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/127.0.0.0 Mobil Safari/537.36 CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable Mozilla/5.0 (Linux; Android 13; SM-T875 Erstellung/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, like Gecko) Ausgabe/4.0 Chrome/126.0.6478.133 Safari/537.36 CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
Cloud Store – SaaS und Web-App CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Mozilla/5.0 (Linux; Android 10; K) AppleWebKit/537.36 (KHTML, ähnlich Gecko) Chrome/127.0.0.0 Safari/537.36 CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable Mozilla/5.0 (Linux; Android 13; SM-T875 Build/TP1A.220624.014; wv) AppleWebKit/537.36 (KHTML, ähnlich Gecko) Version/4.0 Chrome/126.0.6478.133 Safari/537.36 CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable
Lokale Stores Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Beispiel: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Beispiel: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Beispiel: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable Format: CitrixReceiver/<App-version> Android/<OS-version> <os-build-id> CWACapable. Beispiel: CitrixReceiver/23.6.5 Android/13 TP1A.220624.014.T875XXU2DVK3 CWACapable
Lokale Stores mit NetScaler Gateway CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
Lokaler Store mit NetScaler Gateway und nFactor-Authentifizierung CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable VPNCapable CitrixReceiver/24.7.0 Android/13 TP1A.220624.014.T875XXU2DWB2 CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable CitrixReceiver/24.7.0 Android/14 UP1A.231005.007.S901EXXS7DXBE CWACapable VPNCapable
On-Premises Store mit Drittanbieter-Gateway NA NA NA NA NA NA NA NA

SAML-Authentifizierung mit Citrix Workspace-App und Citrix Gateway

Voraussetzung

Um die SAML-Authentifizierung mit der Citrix Workspace-App und Citrix Gateway zu unterstützen, konfigurieren Sie die SAML-Richtlinien als erweiterte (nFactor) Authentifizierungsrichtlinien und binden Sie sie an einen virtuellen Authentifizierungsserver (AAA) – nicht direkt auf dem virtuellen Gateway-Lastausgleichs-/VPN-Server. Grundlegende SAML-Richtlinienbindungen funktionieren für den Browserzugriff, aber sie funktionieren nicht für Workspace-App-Verbindungen.

Wichtige Punkte

  • Die Citrix Workspace-App unterstützt SAML, aber nur, wenn Sie die Richtlinie in einem erweiterten Authentifizierungs-Workflow (nFactor) konfigurieren.
  • Die Citrix Workspace-App und das Gateway-Plug-in erfordern nFactor, da sie einen virtuellen Authentifizierungsserver benötigen, um die SAML-Umleitung und Profilbindung zu verarbeiten.
  • Wenn Sie SAML direkt an das Gateway (klassische/Standardauthentifizierung) binden, schlägt die Citrix Workspace-App fehl.